{"id":2414,"date":"2023-10-13T08:55:08","date_gmt":"2023-10-13T08:55:08","guid":{"rendered":"http:\/\/newgeekweb.fightcar.webd.pl\/index.php\/2023\/10\/13\/klucz-u2f-jak-uzywac\/"},"modified":"2023-10-13T08:55:08","modified_gmt":"2023-10-13T08:55:08","slug":"klucz-u2f-jak-uzywac","status":"publish","type":"post","link":"https:\/\/geekweb.pl\/index.php\/2023\/10\/13\/klucz-u2f-jak-uzywac\/","title":{"rendered":"Europejski Miesi\u0105c Cyberbezpiecze\u0144stwa: Czym s\u0105 klucze U2F"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" class=\" size-full wp-image-2410\" src=\"http:\/\/newgeekweb.fightcar.webd.pl\/wp-content\/uploads\/2023\/10\/1162815ad9bf895f2061c0defe3b0cae.jpg\" alt=\"\" width=\"1420\" height=\"710\" srcset=\"https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/1162815ad9bf895f2061c0defe3b0cae.jpg 1420w, https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/1162815ad9bf895f2061c0defe3b0cae-600x300.jpg 600w, https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/1162815ad9bf895f2061c0defe3b0cae-300x150.jpg 300w, https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/1162815ad9bf895f2061c0defe3b0cae-1024x512.jpg 1024w, https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/1162815ad9bf895f2061c0defe3b0cae-768x384.jpg 768w\" sizes=\"auto, (max-width: 1420px) 100vw, 1420px\" \/><\/p>\n<p>Pa\u017adziernik to tradycyjnie Europejski Miesi\u0105c Cyberbezpiecze\u0144stwa. Przypomnimy wi\u0119c wam, z tej okazji, pewne podstawowe zasady, kt\u00f3re znacz\u0105c\u0105 zmniejsz\u0105 mo\u017cliwo\u015b\u0107 zhakowania was w sieci.<\/p>\n<p><!--more--><\/p>\n<p>Do ochrony swoich <strong>kont internetowych<\/strong>, i to nie tylko tych bankowych, ale r\u00f3wnie\u017c np. do Facebooka, Netflixa, Instagrama, czy ka\u017cdej (jakiejkolwiek) us\u0142ugi, u\u017cywasz jedynie loginu i has\u0142a? Niedobrze. W chwili nieuwagi mo\u017ce przytrafi\u0107 ci si\u0119 to, co pewnej u\u017cytkowniczce Twittera. Przypadek, roztargnienie, nieszcz\u0119\u015bliwy zbieg okoliczno\u015bci sprawi\u0142, \u017ce da\u0142a z\u0142apa\u0107 si\u0119 na <strong>phishing<\/strong> w efekcie kt\u00f3rego straci\u0142a ze swojego konta bankowego 2 tysi\u0105ce z\u0142otych. A takich przyk\u0142ad\u00f3w s\u0105 dziesi\u0105tki.<\/p>\n<figure><img loading=\"lazy\" decoding=\"async\" class=\" size-full wp-image-2412\" src=\"http:\/\/newgeekweb.fightcar.webd.pl\/wp-content\/uploads\/2023\/10\/Zrzut_ekranu_2020-09-24_220357.png\" alt=\"\" width=\"587\" height=\"303\" srcset=\"https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/Zrzut_ekranu_2020-09-24_220357.png 587w, https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/Zrzut_ekranu_2020-09-24_220357-300x155.png 300w\" sizes=\"auto, (max-width: 587px) 100vw, 587px\" \/><\/figure>\n<p>Jednym z rozwi\u0105za\u0144 i ochron\u0105 przed tego typu atakami lub atakami polegaj\u0105cymi na zgadywaniu, zdobywaniu lub z\u0142amaniu has\u0142a do jakiej\u015b us\u0142ugi jest wprowadzenie <strong>wielopoziomowego uwierzytelniania<\/strong>, np. w postaci <strong>uwierzytelniania dwusk\u0142adnikowego<\/strong>. Polega to na dodaniu do standardowego loginu i has\u0142a kolejnego czynnika (czego\u015b, co masz), kt\u00f3ry, przynajmniej w zamierzeniu, powinien utrudni\u0107 znacznie mo\u017cliwo\u015b\u0107 przej\u0119cia konta przez przest\u0119pc\u0119. Tym dodatkowym czynnikiem mo\u017ce by\u0107 kod autoryzacyjny otrzymywany poprzez SMS\u00a0lub sze\u015bciocyfrowy kod generowany przez aplikacj\u0119 zainstalowan\u0105 na smartfonie lub te\u017c, co raz rzadziej obecnie, na zewn\u0119trznym, fizycznym tokenie. Takimi aplikacjami s\u0105 np. <strong>Google Authenticator lub Authenticator<\/strong> firmy Microsoft. Ale i u\u017cytkownik tego typu zabezpieczenia mo\u017ce pa\u015b\u0107 ofiar\u0105 zmy\u015blnie przeprowadzonego ataku <strong>spear phishingowego<\/strong> lub ataku polegaj\u0105cego na przej\u0119ciu numeru telefonu, a tym samym kod\u00f3w autoryzacyjnych. Jakie jest wi\u0119c rozwi\u0105zanie optymalne dla bezpiecze\u0144stwa?<\/p>\n<h1>Fizyczny klucz U2F<\/h1>\n<p><strong>Fizyczny klucz U2F<\/strong> (Universal 2 Factor) to urz\u0105dzenie przypominaj\u0105ce swoim wygl\u0105dem pami\u0119\u0107 zewn\u0119trzn\u0105 i tak te\u017c si\u0119 z niego korzysta. Urz\u0105dzenie to jest wpinane w port USB komputera. Skonfigurowane na stronie obs\u0142uguj\u0105cej takie uwierzytelnianie za pomoc\u0105 klucza sprz\u0119towego generuje par\u0119 kluczy, kt\u00f3re tam te\u017c (w danym serwisie) s\u0105 przetrzymywane. Powoduje to, \u017ce klucza mo\u017cemy teoretycznie u\u017cy\u0107 na niesko\u0144czonej ilo\u015bci serwis\u00f3w. Po skonfigurowaniu go, przy pr\u00f3bie logowania\u00a0serwis w kt\u00f3rym mamy konto wysy\u0142a tzw. <em>challenge<\/em>, kt\u00f3ry zostaje podpisany przez nasze urz\u0105dzenie i wys\u0142any z powrotem. Nasz klucz wsp\u00f3\u0142pracuje bezpo\u015brednio z przegl\u0105dark\u0105 co czyni go niepodatnym na ataki typu keylogger czy phishing.<\/p>\n<figure><iframe loading=\"lazy\" src=\"\/\/www.youtube.com\/embed\/v-GvJJEG9sw\" width=\"1095\" height=\"614\" allowfullscreen=\"allowfullscreen\"><\/iframe><\/figure>\n<h1>Konfiguracja i u\u017cycie<\/h1>\n<p>Klucza sprz\u0119towego mo\u017cecie u\u017cywa\u0107 w przer\u00f3\u017cnych serwisach. Jako przyk\u0142ad niech pos\u0142u\u017cy nam w tym przypadku Facebook. Uwierzytelnianie dwusk\u0142adnikowe mo\u017cecie skonfigurowa\u0107 wchodz\u0105c w <em>Ustawienia i prywatno\u015b\u0107<\/em>, <em>Ustawienia<\/em> oraz opcj\u0119 <em>Bezpiecze\u0144stwo i logowanie<\/em>. Znajdziecie tam <em>Uwierzytelnianie dwusk\u0142adnikowe<\/em> i opcj\u0119 <em>Klucz zabezpiecze\u0144<\/em>.<\/p>\n<figure><img loading=\"lazy\" decoding=\"async\" class=\" size-full wp-image-2413\" src=\"http:\/\/newgeekweb.fightcar.webd.pl\/wp-content\/uploads\/2023\/10\/Zrzut_ekranu_2020-09-24_224533.png\" alt=\"\" width=\"891\" height=\"78\" srcset=\"https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/Zrzut_ekranu_2020-09-24_224533.png 891w, https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/Zrzut_ekranu_2020-09-24_224533-600x53.png 600w, https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/Zrzut_ekranu_2020-09-24_224533-300x26.png 300w, https:\/\/geekweb.pl\/wp-content\/uploads\/2023\/10\/Zrzut_ekranu_2020-09-24_224533-768x67.png 768w\" sizes=\"auto, (max-width: 891px) 100vw, 891px\" \/><\/figure>\n<p>Konfiguracja jest banalna, w pewnym momencie b\u0119dziecie musieli po prostu dotkn\u0105\u0107 z\u0142otego, pod\u015bwietlonego miejsca klucza. Tak samo b\u0119dzie w momencie, kiedy po skonfigurowaniu go b\u0119dziecie chcieli si\u0119 w jakim\u015b serwisie zalogowa\u0107. Nie ma praktycznie mo\u017cliwo\u015bci, \u017ceby takie zabezpieczenie obej\u015b\u0107. Klucz musicie mie\u0107 jednak przy sobie, niekt\u00f3re serwisy proponuj\u0105 wydrukowanie i zachowanie w bezpiecznym miejscu kod\u00f3w ratunkowych, kt\u00f3re pozwol\u0105 wam odzyska\u0107 konto w przypadku uszkodzenia lub zagubienia klucza. I cho\u0107 nie spotka\u0142em si\u0119 jeszcze z uszkodzeniem takiego urz\u0105dzenia, to zgubi\u0107 mo\u017cna je oczywi\u015bcie bardzo \u0142atwo. Je\u015bli chodzi o uci\u0105\u017cliwo\u015b\u0107 tego typu metody logowania to jest to kwestia przywyczajenia. Uci\u0105\u017cliwo\u015b\u0107 nie jest na tyle wielka, \u017ceby mog\u0142a przys\u0142oni\u0107 nam plusy, jakie generuje w kwestii bezpiecze\u0144stwa naszych zasob\u00f3w i kont.<\/p>\n<h1>R\u00f3\u017cne rodzaje kluczy<\/h1>\n<p>Na rynku znajdziecie r\u00f3\u017cne rodzaje kluczy U2F. Najta\u0144sza i podstawowa wersja tak naprawd\u0119\u00a0wystarczy wi\u0119kszo\u015bci z u\u017cytkownik\u00f3w. Obs\u0142uguje podstawowoe protoko\u0142y U2F oraz FIDO2 oraz posiada wsparcie dla NFC. Inne, dro\u017csze modele, obs\u0142uguj\u0105 r\u00f3wnie\u017c\u00a0karty inteligentne, OpenPGP, OTP lub s\u0105 dedykowane dla urz\u0105dze\u0144 Apple.<\/p>\n<figure><img loading=\"lazy\" decoding=\"async\" class=\" size-full wp-image-1111\" title=\"Europejski Miesi\u0105c Cyberbezpiecze\u0144stwa\" src=\"http:\/\/newgeekweb.fightcar.webd.pl\/wp-content\/uploads\/2021\/10\/ecsm.jpg\" alt=\"Europejski Miesi\u0105c Cyberbezpiecze\u0144stwa\" width=\"1420\" height=\"710\" srcset=\"https:\/\/geekweb.pl\/wp-content\/uploads\/2021\/10\/ecsm.jpg 1420w, https:\/\/geekweb.pl\/wp-content\/uploads\/2021\/10\/ecsm-600x300.jpg 600w, https:\/\/geekweb.pl\/wp-content\/uploads\/2021\/10\/ecsm-300x150.jpg 300w, https:\/\/geekweb.pl\/wp-content\/uploads\/2021\/10\/ecsm-1024x512.jpg 1024w, https:\/\/geekweb.pl\/wp-content\/uploads\/2021\/10\/ecsm-768x384.jpg 768w\" sizes=\"auto, (max-width: 1420px) 100vw, 1420px\" \/><\/figure>\n<p><strong>Europejski Miesi\u0105c Cyberbezpiecze\u0144stwa<\/strong>\u00a0to inicjatywa organizowana przez Europejsk\u0105 Agencj\u0119 ds. Cyberbezpiecze\u0144stwa (ENISA) oraz Komisj\u0119 Europejsk\u0105, kt\u00f3ra trwa przez ca\u0142y pa\u017adziernik. G\u0142\u00f3wnym jej celem jest podnoszenie wiedzy i \u015bwiadomo\u015bci na temat szeroko rozumianego\u00a0<strong>cyberbezpiecze\u0144stwa<\/strong>\u00a0i kierowana jest do wszystkich u\u017cytkownik\u00f3w Internetu \u2013 zar\u00f3wno tych, kt\u00f3rzy z sieci korzystaj\u0105 zawodowo, codziennie, jak i tych, kt\u00f3rzy okazjonalnie odwiedzaj\u0105 wirtualn\u0105 przestrze\u0144. Co wa\u017cne, cyberbezpiecze\u0144stwo sta\u0142o si\u0119 szczeg\u00f3lnie wa\u017cne w czasach powszechnego dost\u0119pu i u\u017cywania smartfon\u00f3w oraz urz\u0105dze\u0144 gospodarstwa domowego, kt\u00f3re maj\u0105 dost\u0119p do Internetu.<\/p>\n<p>Testowany przeze mnie klucz to <strong>Yubico Security Key NFC<\/strong> przekazany kiedy\u015b przez <span style=\"color: #3366ff;\"><a style=\"color: #3366ff;\" href=\"https:\/\/zaufanatrzeciastrona.pl\/\" target=\"_blank\" rel=\"noopener noreferrer\">Zaufana Trzecia Strona<\/a>.<\/span><\/p>\n<p style=\"text-align: center;\"><span style=\"color: #3366ff;\">{loadmoduleid 1123}<\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Pa\u017adziernik to tradycyjnie Europejski Miesi\u0105c Cyberbezpiecze\u0144stwa. Przypomnimy wi\u0119c wam, z tej okazji, pewne podstawowe zasady, kt\u00f3re znacz\u0105c\u0105 zmniejsz\u0105 mo\u017cliwo\u015b\u0107 zhakowania was w sieci.<\/p>\n","protected":false},"author":1,"featured_media":2410,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10],"tags":[54,1258,2235,2232,2233],"class_list":["post-2414","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-poradniki","tag-cyberbezpieczenstwo","tag-ecsm","tag-jak-uzywac","tag-klucz","tag-u2f"],"_links":{"self":[{"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/posts\/2414","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/comments?post=2414"}],"version-history":[{"count":0,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/posts\/2414\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/media\/2410"}],"wp:attachment":[{"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/media?parent=2414"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/categories?post=2414"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/geekweb.pl\/index.php\/wp-json\/wp\/v2\/tags?post=2414"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}